sinnvolle Konfiguration für Sperrlisten (DNSBL)

Started by Käpsele, May 09, 2022, 03:46:27 PM

Previous topic - Next topic
Der Proxy muss nicht MITM machen, der kann auch nach Domain Name blocken, ohne die Verbindung aufzubrechen.
Aber die Fehlerseitenproblematik haben alle Techniken gemeinsam, da wird immer eine Zertifikatswarnung kommen.

Ich persönlich habe mich damit abgefunden, ich bekomme lieber eine Eieruhr, als Benutzer zu trainieren, Zertifikatswarnungen blind zu akzeptieren, oder aber nicht zu blocken.

> Damit scheidet das Thema "DNS-Block-Listen" komplett aus.

Würde ich nicht so sehen. Es ist das einzig sinnvolle Thema meiner Ansicht nach um ordentlich zu filtern. IP Filtering natürlich im Konglomerat dazu aber ohne DNS Blocking würde es bei uns überhaupt nicht mehr laufen. Schon mit Werbung und Co.
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Werbung blockieren ist uns nicht so wichtig, bzw. hierfür setzen wir "uBlock Origin" ein.

Für die IP-Blockierung habe ich vermutlich einen gangbaren Zwischenweg, der für uns akzeptabel ist.
Filterung mit transparentem Proxy mit Sperrlisten und IPS für http.

Wenn eine Seite ohne "https" aufgerufen wird, erscheint das Warnfenster der Firewall, wenn es mit "https" aufgerufen wird, die Warnmeldung des Browsers. Sollte die Warnmeldung des Browsers übergangen werden, so erscheint dann trotzdem wieder das Warnfenster der Firewall.
So ist es zumindest bei unserer aktuellen Firewall.
Dieses Szenario würde ich gerne in der OPNsense nachbauen.

Jetzt ist nur die Frage, wie muss ich den Web-Proxy konfigurieren, damit htttp und https über die Sperrlisten läuft, aber nur http mit IPS untersucht und https nicht aufgebrochen wird?

Gibt es für diesen spezielleren Fall eine Anleitung?



wow, Danke!

Na bei der klaren Beschreibung der Funktion, hätte ich ja auch selbst drauf kommen können (Ironie aus)...

Die Problematik mit der Blockseite mit der Zertifikatswarnung bleibt aber.